
Exploit de prova de conceito demonstrando uma vulnerabilidade XSS no endpoint do gerenciador de transações Ajax da ARD através de entrada accountName não sanitizada, permitindo sequestro de sessão e roubo de cookies.
Uma vulnerabilidade de Cross-Site Scripting (XSS) foi descoberta no endpoint do gerenciador de transações Ajax do ARD. Um atacante pode interceptar a resposta Ajax e injetar JavaScript malicioso no campo accountName. Esta entrada não é devidamente sanitizada ou codificada quando renderizada, permitindo a execução de scripts no contexto dos navegadores dos usuários. Esta falha pode levar a sequestro de sessão, roubo de cookies e outras ações maliciosas.
Injeção de Payload

Captura de tela da vulnerabilidade
